PT-2022-24801 · Hashicorp+1 · Hashicorp Consul Enterprise+2

CVE-2022-3920

·

Publicado

2022-11-15

·

Atualizado

2025-06-24

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
HashiCorp Consul e Consul Enterprise, versões 1.13.0 a 1.13.3
Descrição
O problema diz respeito à falta de filtragem dos nós e serviços importados do cluster para pontos de extremidade HTTP ou RPC utilizados pela interface do usuário. Isso afeta o HashiCorp Consul e o Consul Enterprise. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações disponíveis sobre incidentes reais em que essa vulnerabilidade tenha sido explorada.
Recomendações
Para as versões 1.13.0 a 1.13.3, atualize para a versão 1.14.0 para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos pontos de extremidade HTTP ou RPC da interface do usuário até que a atualização seja aplicada.

Exploit

Correção

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08592
BIT-CONSUL-2022-3920
CVE-2022-3920
GHSA-GW2G-HHC9-WGJH
GO-2022-1121
MGASA-2023-0009

Produtos afetados

Hashicorp Consul Enterprise
Hashicorp Consul
Red Os